
Cloud CISO 观点:AI 时代更需坚守安全基础

Google Cloud CISO Chris Betz 在最新一期的 Cloud CISO Perspectives 中提出一个核心观点:AI 时代,安全的基本功不仅没有过时,反而成为决定企业韧性与脆弱性的关键分水岭。他认为,攻击者和防御者同时受益于 AI 的优化与规模化能力,但许多企业误以为传统安全实践已经失效,这种误解极其危险。
面对动态生成恶意脚本、实时混淆代码的 just-in-time 恶意软件,以及利用深度伪造和语音钓鱼(vishing)实施身份盗窃和商业邮件诈骗的对手,防御方不能只加速现有流程,而必须回归分层防御的根基。他强调了多因素认证(MFA)、零信任框架、系统补丁和综合检测响应这些基础技术的作用——它们不仅缩小攻击面,还为防御型 AI 提供所需的深度上下文。
在漏洞管理方面,Betz 指出,AI 已把漏洞发现从耗时的手工流程转变为大规模自动化,利用多个模型扫描缺陷并给出可快速投入生产的代码修复建议,时间利用窗口几乎被消除。但他强调,发现漏洞只是第一步,按业务影响优先级排序修复同样重要。Google Cloud 正在用 AI 自动化整个软件开发生命周期,从发现到测试再到部署。
威胁建模也在被 AI 放大。将代码、云架构、系统设计和网络路径的上下文整合成统一视图,过去很难规模化,现在借助多 AI 模型可以做到。Betz 提到,Google Cloud 的工程团队已经将产品发布流程接入基于智能体的安全审查流水线,高危指标自动标记给人工复核,静态威胁模型被动态产品档案取代,实时更新。
最后,Betz 认为 CISO 的角色正从技术专家转变为战略业务领导者。AI 漏洞引发的全球关注让网络安全成为董事会和高管层的优先议题,这给安全负责人提供了展示领导力的机会——用清晰的语言与不同层级沟通,将安全基础与业务目标对齐。文中还预告了最新的 Defender’s Advantage 报告。
文章后段汇总了本月 Google Cloud 安全团队的更新:包括与 Wiz 合作的 AI 威胁就绪能力、2029 年迁移到后量子密码(PQC)的路线图、基于机密计算的医疗 AI 协作、以及 Chrome 与 Firebase Cloud Messaging 协同减少通知滥用等。威胁情报方面,首次公开了 Agentic Vulnerability Discovery Harness(AVDH)架构,用于智能体化源码审查;同时披露了 Keyv/cacheable npm 包供应链攻击、Metabase CVE-2026-72898 的逆向分析,以及 UNC6671 团伙转型为多品牌语音钓鱼勒索等情报。


